→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-15406 · wp-event-solution

گنجاندن فایل محلی (LFI) در افزونه Eventin وردپرس

بالا plugin CVSS 7.5

افزونه Eventin در تمام نسخه‌های تا ۴.۱.۲۲ از طریق پارامتر event_layout آسیب‌پذیر به گنجاندن فایل محلی است. مهاجمان احراز هویت‌شده با سطح دسترسی سفارشی و بالاتر می‌توانند فایل‌های PHP دلخواه را روی سرور گنجانده و اجرا کنند که منجر به دور زدن کنترل‌های دسترسی، دستیابی به داده‌های حساس یا اجرای کد می‌شود. به‌روزرسانی فوری افزونه به نسخه جدیدتر اکیداً توصیه می‌شود.

نسخه‌های تحت تأثیر

<= 4.1.22

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته wp-event-solution را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.